Изследователи от Масачузетския университет в Амхърст демонстрираха атака, която съживява изтекли безконтактни кредитни карти Visa за реални покупки в магазини. Това става чрез пренаписване на датата на изтичане, която терминалът на точката на продажба (POS) чете чрез комуникация в близко поле (NFC), без да се нарушава криптографията на самата карта.

Атаката, която изследователите наричат „Zombie Card“, изисква физическо притежание на изтеклата карта или продължителна близост до нея чрез NFC, плюс междинно реле (man-in-the-middle или MitM), позиционирано между картата и терминала.

Също така е необходимо сметката да остане отворена под същия основен номер на сметка (PAN) – стандартна практика, когато издателят изпраща подменяща карта – и банката издател да не проверява независимо датата на изтичане по време на оторизацията.

Предварителното проучване обхваща пет големи американски банки и тества подправяне на трансакции с Europay, Mastercard и Visa (EMV). Раджа Хаснейн Ануар, водещ автор на изследването, сподели, че трансакциите са преминали успешно в повечето от тези банки, когато екипът е променил флага за метод за проверка на картодържателя на потребителското устройство (CDCVM). Този резултат той определи като тревожен, тъй като се основава на същата слабост, на която разчита и атаката с датата на изтичане – липсата на засичане на модификации по трансакциите.

Три от петте банки са били тествани с изтекли и подменени физически карти. Резултатите показват три различни политики вместо просто одобрение или отхвърляне. Банка А е позволила модифициране на датата на изтичане и е приемала трансакции от повече от една карта едновременно. Банка B е засякла промяната и е приела трансакции само от една активна карта. Банка D, чиито карти използват ядрото на Discover, е засякла промяната, но въпреки това е приела трансакции от повече от една карта.

Изследването е представено на 35-ия симпозиум за сигурност USENIX в Балтимор. Авторите са разкрили констатациите пред Visa и засегнатите банки през май 2025 г., като са се свързали отново през декември 2025 г. Към момента няма назначен CVE идентификатор и не се съобщава за реално експлоатиране на техниката.

Към 20 август 2026 г. няма публикувани препоръки или указания за отстраняване на уязвимостта от страна на Visa, EMVCo, Mastercard, Discover, American Express или производителя на терминали SumUp.

При безконтактна трансакция с Visa датата на изтичане на картата се появява два пъти, като двете представяния се обработват от различни страни. Терминалът оценява ограниченията за обработка спрямо датата на изтичане на приложението (Application Expiration Date), пренасяна в TLV таг 5F24. Издателят извлича датата от еквивалентните данни на писта 2 (Track 2 Equivalent Data), таг 57, които се изпращат в онлайн заявката за оторизация.

Според доклада, Ядро 3 (Kernel 3) на Visa не изисква двете дати да бъдат твърдо обвързани, а бързият подпис за динамично удостоверяване на данни (fDDA), който терминалът проверява, изключва изцяло таг 5F24. Релето пренаписва датата, насочена към терминала, с произволна бъдеща стойност, оставяйки писта 2 непроменена, така че подписът на картата и нейният проверен от издателя криптограм остават валидни.

„Тя не е криптографски защитена, така че можем лесно да я модифицираме, за да излъжем POS терминала“, казва Ануар относно датата на изтичане.

Изтеклата карта все още преминава офлайн удостоверяване на данните, тъй като жизненият цикъл на сертификатите на издателя и на чипа се определя независимо от изтичането на приложението и обикновено надхвърля отпечатаната дата. Частният ключ на картата не съдържа информация за изтичане на валидността.

Атакуващият не трябва да знае реалната дата на изтичане на новата карта. Всяка дата, по-късна от датата на трансакцията, е достатъчна.

Екипът извърши същата модификация срещу четири безконтактни EMV ядра с следните резултати:

  • Visa (Kernel 3): Промяната преминава ограниченията на терминала и не анулира подписа.
  • Mastercard (Kernel 2): Терминалът извършва проверка за съответствие и отхвърля трансакцията при несъответствие.
  • American Express (Kernel 4): Датата на изтичане е задължителен елемент, обвързан със статичните данни за офлайн удостоверяване, което води до несъответствие в хеша при проверка на подписа.
  • Discover (Kernel 6): Комбинираното динамично удостоверяване на данни обвързва обектите и променените трансакции се отхвърлят.
Релето е било съставено от два Android телефона с поддръжка на NFC, работещи със софтуер за емулация на карти и POS терминали през Wi-Fi, тествани срещу четци SumUp Solo и SumUp Plus.